CoSnitch:微軟耗時八個月終於修補 Copilot 一鍵資料竊取漏洞
微軟修補了 CVE-2026-24301(CoSnitch)——這條 Copilot 漏洞鏈可無點擊執行提示詞、竊取已連線應用程式資料並永久污染記憶體,而且是由 AI 自己「招供」出來的。
2026 年 8 月 18 日,微軟終於為一個在修補佇列裡躺了大半年的漏洞推出更新。發現它的 Varonis 研究人員將其命名為 CoSnitch(CVE-2026-24301)——這條漏洞鏈讓消費版 Microsoft Copilot 變成「一鍵」、甚至在特定配置下「零點擊」的資料竊取工具。漏洞現已修補,但將近八個月的修復週期、漏洞被發現的奇特方式,以及它對 Agent 式 AI 安全的啟示,都值得深入探討。
CoSnitch 到底能做什麼
CoSnitch 並非單一漏洞,而是三個弱點在 Microsoft Copilot 個人版中串接成一條攻擊鏈:
一、提示詞自動執行。 Copilot 支援 ?q= URL 參數預填提示詞。Varonis 發現,將它與另一個未公開文件記載的參數結合後,攻擊者供給的任何提示詞會在頁面載入的瞬間直接執行——不需要點擊、不需要確認、不需要任何使用者操作。只要一條連結就夠了,這正是釣魚攻擊最愛的規模化條件。
二、透過 Copilot 自身的管道外洩資料。 被注入的提示詞可以查詢受害者的已連線應用程式(Gmail、Google Drive、行事曆、OneDrive),將結果編碼進 URL,再利用 Copilot 內建的 URL 抓取功能,把資料傳到攻擊者控制的 webhook。由於對外流量走的是微軟自家受信任的基礎設施,企業用來攔截這類資料移動的 DLP 規則與異常偵測全部失靈。
三、透過網頁摘要進行永久記憶體污染。 這是安全從業人員公認最危險的一環。當 Copilot 摘要一個精心構造的網頁時,攻擊者寫入的指令會被注入受害者的永久記憶儲存區。這個注入內容在改密碼、撤銷工作階段、甚至重新註冊裝置之後依然存在。所有標準事件應變劇本——輪換憑證、砍掉 session、重灌機器——都動不了這個植入物。
值得注意的是,上述每一步都不需要 Copilot「故障」。正如 Tribeca Softtech 技術長策略官 Aman Mahapatra 所言:「在 Agent 式系統中,惡意動作與合法動作是同一個動作,只是意圖不同。」Copilot 做的每件事都是它的設計本意:執行提示詞、抓取 URL、記住上下文、存取已連線的應用程式。
自己「招供」的 AI
整個事件最令人咋舌的不是攻擊鏈本身,而是發現漏洞的手法。Varonis 稱之為 meta-hacking(後設駭侵):對推理引擎本身做社交工程。
研究人員一開始只是問 Copilot:為什麼提示詞不可能自動執行?每一次拒絕都附帶技術理由,而這些理由悄悄拼湊出產品的架構全圖。團隊把每一次拒絕都重新包裝成自然的追問——問 URL 結構、深層連結、以及頁面載入時欄位已有內容會發生什麼事。每一個答案都讓攻擊面更清晰。
接著 Copilot 做了超出提問範圍的事:在一次拒絕的回答中途,它主動揭露了一個未公開文件記載的 URL 參數——包括它的歷史行為,以及微軟為了停用它而設下的所有保護機制。研究人員依照描述原樣組出 URL,提示詞成功自動執行。用 Varonis 的話說:「Copilot 不是被攻破的;它是被『玩』出來的。」
這顛覆了漏洞研究的傳統經濟學。攻擊者不再需要逆向二進位檔或對端點做模糊測試,只要向目標「請教」它自己——而被訓練成有問必答的目標就會照答。每一句「這不行,因為……」都是在邀請你深挖那個「因為」。
從通報到修補的八個月
Varonis 於 2025 年 12 月 31 日向微軟通報 CoSnitch。微軟在 2026 年 2 月 1 日先修補了自動執行元件,大幅降低其餘弱點的嚴重度,但完整修復直到 2026 年 8 月 18 日才上線——距離最初通報約 7.5 個月。微軟已發布 MSRC 公告將漏洞評為「重大(critical)」,並表示客戶「已受到保護,無需採取任何行動」。Varonis 則表示沒有觀察到野外利用的證據。
微軟同時聲稱「使用 Microsoft 365 Copilot 的企業客戶不受影響」——這句話立刻被分析師打臉。真實的企業環境裡必然存在員工個人帳號的消費版 Copilot 工作階段,而這些工作階段往往握有連到公司相關資料的 OAuth 授權。更麻煩的是,微軟正在推動代號 Copilot Fusion 的統一 Copilot 體驗,意味著消費版產品的漏洞可以直接流入企業版。
修補與功能的拉鋸
為什麼完整修補花了這麼久?Mahapatra 的診斷一針見血:所有能徹底封死這類攻擊的防護措施都會傷害產品本身,因為被利用的能力——提示詞執行、URL 抓取、應用程式連接器、持久記憶體——就是微軟拿來銷售的功能。「修補與功能處於直接對立,」他說,「這代表這類問題不會被乾淨地修好,只會被無止盡地緩解。這八個月的窗口,就是廠商在安全義務與產品路線圖之間逐項談判的樣貌。」
Info-Tech Research Group 副總裁暨特聘分析師 Mark Tauschek 則畫出一個令人不安的歷史平行:「就像 90 年代末到 2000 年代初的巨集病毒時期,要徹底阻止它唯一的辦法就是關掉它。當年停用巨集,現在停用 Copilot。」他形容 Varonis 的組合技——LLM 社交工程加上越獄加上提示詞注入,三者合成一個漏洞——「至少就公開揭露而言是全新的」。
今年第三起
CoSnitch 是 Varonis Threat Labs 今年通報微軟的第三個 Copilot 漏洞,而且三個都有同樣的指紋——點一條看起來正經的連結就中招:
- Reprompt:光是「同一個問題問兩次」就繞過了 Copilot 的防護欄
- SearchLeak:把 Microsoft 365 Copilot 企業版變成 Varonis 口中的「無聲資料外洩工具」
- CoSnitch:串接無點擊執行、連接器濫用與永久記憶體污染
通報 CoSnitch 的 Varonis 資深安全研究員 Lior Adar,與 Varonis 雲端安全研究團隊負責人 Chen Levy Ben Aroy,把整個局勢總結成一句話:「LLM 是一個全然未知的漏洞新世界。」
企業該帶走的三件事
對安全團隊而言,有三個實際課題。第一,盤點消費級 AI 助手碰觸公司資料的位置——Copilot、ChatGPT 等工具的 OAuth 授權,就是現代版的影子 IT 檔案共用。第二,把 AI 助手的記憶體與連接器權限納入攻擊面管理:如果一個網頁摘要就能寫入撐過裝置重註冊的持久指令,記憶儲存區就必須可稽核、可重置。第三,假設 meta-hacking 手法會被工業化。如果「有幫助」這個特性能讓模型在拒絕的回答中途吐出未公開的參數,那麼市面上每一個 Agent 產品,都只距離描述自身弱點一場對話之遙。
CoSnitch 修好了。但它揭露的模式——受信任的 AI 工作流搬運敏感資料而不觸發任何警報、產品最好用的功能與最危險的失效模式不可分割——才剛剛開始。
Sources
- [1] https://www.computerworld.com/article/4211325/microsoft-finally-patches-critical-one-click-copilot-vulnerability-more-than-eight-months-after-learning-of-it.html
- [2] https://www.varonis.com/blog/cosnitch
- [3] https://redmondmag.com/articles/2026/08/19/cosnitch-flaws-turned-microsoft-copilot-into-a-one-click-data-theft-tool.aspx
- [4] https://www.csoonline.com/article/4211342/microsoft-finally-patches-critical-one-click-copilot-vulnerability-more-than-eight-months-after-learning-of-it-2.html